Emailhosting til restauranter 2026: allergi-data, GDPR og artikel 9
De fleste restauranter tænker ikke over det, men en reservationsmail med "to gæster, en af dem er nøddeallergi og cøliaki" indeholder helbredsoplysninger. Og helbredsoplysninger er under GDPR klassificeret som artikel 9-data, den strengeste kategori af persondata, der kræver særlig beskyttelse.
Allergi-oplysninger er artikel 9 helbredsdata
Artikel 9 i GDPR forbyder som udgangspunkt behandling af helbredsoplysninger, med mindre der er et klart lovhjemmel. For restauranter er der en undtagelse: behandling er tilladt når den er nødvendig for at beskytte den registrerede persons vitale interesser (fx fødevareallergi der kan være livstruende). Men det ændrer ikke ved, at dataene stadig er underlagt de skærpede regler:
- Du skal have en gyldig juridisk grund til at behandle og opbevare oplysningerne.
- Din hosting-udbyder er databehandler og skal have en databehandleraftale (DPA) med dig.
- Data bør ikke ligge på US-servere, da CLOUD Act giver amerikanske myndigheder adgang til data hostet af US-virksomheder.
Mange restauranter bruger Gmail, Outlook.com eller Hotmail til reservationsmail. Ingen af disse leverer en DPA som standard, og dermed er restauranten i strid med GDPR, uden at ejeren ved det.
Reservationssystemer sender data via email
Uanset om I bruger ResOS, OpenTable, The Fork, eller blot modtager reservationsforespørgsler på email, lander kommunikationen typisk i en indbakke. Og den indbakke er hos en hosting-udbyder.
Hvert felt i en reservationsmail kan potentielt indeholde følsomme oplysninger:
- Allergi og kostrestriktioner (artikel 9 helbredsdata)
- Navn, telefonnummer og email (almindelige personoplysninger)
- Anledning og personlige noter ("det er min mors 80 års fødselsdag og hun har kræft")
Selv en tilsyneladende harmløs "Gluten-fri menu" i reservationsnoterne er en registrering af en helbredsmæssig disposition.
Medarbejderdata: lønsedler, sygefravær og vagtplaner
Ud over gæstedata håndterer restauranter løbende følsom medarbejderdata via email: lønsedler, sygemeldinger, helbredsrelaterede vagtskifter og HR-korrespondance. Alt dette er persondata, og noget af det er igen artikel 9-data.
Konsekvensen er den samme: hosting-udbyderen behandler dine medarbejderes følsomme data, og du har brug for en DPA.
Datatilsynets syn på restauranter og GDPR
Datatilsynet har udtalt sig om behandling af allergioplysninger i restaurantbranchen. Konklusionen er klar: allergioplysninger er helbredsdata, og de kræver den samme beskyttelse som andre artikel 9-data. Det er ikke tilstrækkeligt at argumentere for, at oplysningerne er "nødvendige for sikkerheden", behandlingen skal stadig ske med rette tekniske og organisatoriske foranstaltninger.
En hosting-udbyder uden DPA lever ikke op til artikel 28 i GDPR, der kræver en skriftlig aftale med alle databehandlere.
DPA-krav til din hosting-udbyder
En databehandleraftale (DPA) er et juridisk dokument, der regulerer, hvad din hosting-udbyder må gøre med dine data. Den skal indeholde:
- Formål og omfang for behandlingen
- Tekniske og organisatoriske sikkerhedsforanstaltninger
- Underbehandlere og deres placering
- Procedure ved brud på persondatasikkerheden
Mange store udbydere som Google og Microsoft tilbyder DPA-dokumenter, men de dækker primært behandling på US-servere og er designet til at opfylde minimum-krav, ikke dansk praksis.
Praktisk opsætning for restauranter
At skifte til professionel emailhosting med DPA behøver ikke være kompliceret. Med Mahoje Hosting:
- Tilmeld jeres domæne (fx dinrestaurant.dk)
- Opret mailbokse til info, reservationer og medarbejdere
- Modtag DPA-dokumentet elektronisk fra dag 1
- Konfigurer evt. viderestilling fra reservationssystem til jeres nye adresse
Hele processen tager under 10 minutter, og I er GDPR-klar med det samme.
Hvad Mahoje giver restauranter og caféer
- Allergi-data compliance: dansk infrastruktur klar til artikel 9-data fra dag 1.
- DPA inkluderet: databehandleraftale uden ekstra omkostning eller papirarbejde.
- Professionelt afsendernavn: info@dinrestaurant.dk signalerer professionalisme over for gæster og samarbejdspartnere.
- Medarbejderdata sikret: lønsedler og vagtplaner via email i dansk, beskyttet infrastruktur.
Er din restaurant klar til at tage ansvar for gæsternes allergi-data og dine medarbejderes personoplysninger? Ansøg om betaplads eller læs mere på vores side til restauranter.
Klar til dansk hosting med fast pris?
Data i EU, DPA inkluderet, ingen binding. De første 10 kunder får 2 måneder gratis.
Ansog om betaplads